Acceptér og Luk
Sådan bruger hjemmesiden cookies
TYPO3 CMS sætter en cookie så snart websiden besøges - denne cookie udløber når du lukker din browser.
Til at måle trafikken på vores website benytter vi Google Analytics, der ligeledes sætter en cookie.
Læs mere
Forlaget Jurainformation§Vallensbækvej 61 · 2625 VallensbækTlf. 70 23 01 02 post(at)jurainformation.dk http://www.jurainformation.dk
Arbejdsmarked & uddannelse

Bekendtgørelse om fælles dataansvar i forbindelse med administration af statens voksenuddannelsesstøtte

Uddannelses- og Forskningsstyrelsens bekendtgørelse nr. 1867 af 8/12 2020.

I medfør af § 21, stk. 3, i lov om statens voksenuddannelsesstøtte, jf. lovbekendtgørelse nr. 53 af 23. januar 2020, som ændret ved lov nr. 672 af 26. maj 2020, fastsættes efter bemyndigelse i henhold til § 2, stk. 1, i bekendtgørelse nr. 1390 af 23. september 2020 om delegation af børne- og undervisningsministerens beføjelser i lov om befordringsrabat til uddannelsessøgende i ungdomsuddannelser m.v. og i lov om statens voksenuddannelsesstøtte:

§ 1. I bilag 1 fastsættes Uddannelses- og Forskningsstyrelsens og SVU-administratorenes ansvar for overholdelse af forpligtelserne som dataansvarlige i henhold til databeskyttelsesforordningen, jf. kravene til fælles dataansvar i databeskyttelsesforordningens artikel 26.

§ 2. Bekendtgørelsen træder i kraft den 1. januar 2021.

Til toppen

Bilag 1

1. Indledning

1.1. Uddannelses- og Forskningsstyrelsen stiller et administrativt system (SVU-systemet) til egen rådighed og til rådighed for statslige institutioner og offentligt selvejende institutioner, der efter regler fastsat med hjemmel i SVU-lovens § 21, stk. 1, er SVU-administratorer og som er forpligtet til at anvende SVU-systemet.

1.2. Uddannelses- og Forskningsstyrelsen anvender SVU-systemet i forbindelse med følgende opgaver:

Afgørelser om tildeling og beregning af statens voksenuddannelsesstøtte (SVU) til uddannelse i Danmark, jf. SVU-lovens kapitel 2-4, 6 og 6 a.

Afgørelse om tilbagebetaling af for meget SVU, jf. SVU-lovens §§ 14 a-c og 16.

Behandling af klager over uddannelsesstedernes afgørelser om de uddannelsessøgendes studieaktivitet, jf. SVU-lovens § 22, og regler fastsat i medføre af SVU-lovens § 21, stk. 4.

Behandling af klager til Ankenævnet for Statens Uddannelsesstøtteordninger, jf. SU-lovens § 21, stk. 4.

Vejledning af SVU-administratorerne om SVU, jf. SVU-lovens § 21, stk. 7.

1.3. SVU-administratorerne anvender SVU-systemet i forbindelse med mindst følgende opgaver, der er dem pålagt efter regler fastsat i medfør af SVU-lovens § 21, stk. 1:

Modtagelse, kontrol og videresendelse af ansøgninger om SVU.

Modtagelse af oplysninger fra uddannelsesstederne om uddannelsesstedernes afgørelser om studieaktivitet, om fravær på grund af sygdom, barsel el.lign. og andet, der har betydning for retten til SVU.

Videresendelse af ovennævnte oplysninger til Uddannelses- og Forskningsstyrelsen.

Vejledning af uddannelsessøgende og arbejdsgivere om SVU.

2. Fælles dataansvar

2.1. Efter databeskyttelsesforordningens artikel 26 foreligger der et fælles dataansvar, når to eller flere dataansvarlige i fællesskab fastlægger formålene med og hjælpemidlerne til behandling.

2.2. Foreligger der et fælles dataansvar, skal de fælles dataansvarlige på en gennemsigtig måde fastlægge deres respektive ansvar for overholdelse af forpligtelserne i henhold til databeskyttelsesforordningen, navnlig hvad angår udøvelse af den registreredes rettigheder og deres respektive forpligtelser til at fremlægge de oplysninger, der er omhandlet i artikel 13 og 14, ved hjælp af en ordning imellem dem, medmindre og i det omfang de dataansvarliges respektive ansvar er fastlagt i EU-ret eller medlemsstaternes nationale ret, som de dataansvarlige er underlagt.

2.3. Efter databeskyttelsesforordningens artikel 26, stk. 2, skal ordningen på behørig vis afspejle de fælles dataansvarliges respektive roller og forhold til de registrerede. Det væsentligste indhold af ordningen skal gøres tilgængeligt for de personer, der registreres oplysninger om.

2.4. Den registrerede kan dog, uanset ordningens udformning, udøve sine rettigheder i medfør af databeskyttelsesforordningen med hensyn til og over for den enkelte dataansvarlige.

2.5. Den ansvarsfordeling, der her fastsættes, hindrer ligeledes ikke, at tilsynsmyndigheden kan udøve sine beføjelser overfor både Uddannelses- og Forskningsstyrelsen og SVU-administratorerne.

2.6. Ved SVU-administratorernes anvendelse af SVU-systemet, foreligger der et fælles dataansvar mellem Uddannelses- og Forskningsstyrelsen og SVU-administratorerne. Ved vurderingen heraf er der bl.a. lagt vægt på, at de behandlinger af personoplysninger, som finder sted i SVU-systemet, sker til begge parters formål og med fælles hjælpemidler (SVU-systemet), jf. under punkt 1.2 og 1.3.

3. Overordnet ansvarsfordeling

3.1. Som bruger af SVU-systemet er den enkelte SVU-administrator ansvarlig for den behandling af personoplysninger, som SVU-administratoren foretager, jf. punkt 1.3, herunder korrekt indsamling og registrering af oplysninger. Den enkelte SVU-administrator er ligeledes ansvarlig for iagttagelse af den registreredes rettigheder i forhold til den behandling af personoplysninger, som SVU-administratoren foretager.

3.2. Som ansvarlig myndighed for SVU-systemet er Uddannelses- og Forskningsstyrelsen ansvarlig for at gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau for SVU-systemet, der passer til de identificerede risici for behandlingen.

4. Principper og behandlingshjemmel

4.1. Uddannelses- og Forskningsstyrelsen og SVU-administratorerne er hver især ansvarlige for at overholde principperne for behandling af personoplysninger, at der forligger et gyldigt behandlingsgrundlag og at dette kan dokumenteres.

5. Den registreredes rettigheder

5.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for sikringen af de registreredes rettigheder gennem iagttagelse af nedenstående regler i databeskyttelsesforordningen:

Oplysningspligt ved indsamling af personoplysninger hos den registrerede, jf. artikel 13.

Oplysningspligt, hvis personoplysninger ikke er indsamlet hos den registrerede, jf. artikel 14.

Den registreredes indsigtsret, jf. artikel 15.

Ret til berigtigelse, jf. artikel 16.

Ret til sletning (retten til at blive glemt), jf. artikel 17.

Ret til begrænsning af behandling, jf. artikel 18.

Underretningspligt i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling, jf. artikel 19.

Ret til indsigelse mod en behandling, jf. artikel 21.

5.2. Såfremt SVU-administratoren modtager en anmodning eller henvendelse fra en registreret vedrørende de forhold, der er omfattet af Uddannelses- og Forskningsstyrelsens ansvar, jf. punkt 5.1, oversender SVU-administratoren hurtigst muligt denne til besvarelse hos Uddannelses- og Forskningsstyrelsen.

5.3. SVU-administratorerne og Uddannelses- og Forskningsstyrelsen er ansvarlige for at bistå hinanden i det omfang, at dette er relevant og nødvendigt for, at efterleve forpligtelserne over for de registrerede.

6. Behandlingssikkerhed og dokumentation for overholdelse af Databeskyttelsesforordningen

6.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 32 om behandlingssikkerhed. Dette indebærer, at Uddannelses- og Forskningsstyrelsen, under hensynstagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, skal gennemføre passende tekniske og organisatoriske foranstaltninger. Det indebærer bl.a., at Uddannelses- og Forskningsstyrelsen skal foretage en risikovurdering og herefter gennemføre foranstaltninger for at begrænse de identificerede risici. Uddannelses- og Forskningsstyrelsen skal være i stand til at påvise, at Uddannelses- og Forskningsstyrelsens behandling af oplysningerne er i overensstemmelse med databeskyttelsesforordningen, jf. databeskyttelsesforordningens artikel 24, stk. 1. Dette kan eksempelvis indebære udarbejdelse af procedurer for anmodninger om indsigt eller opfyldelse af oplysningspligten, jf. under punkt 5.1.

6.2. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelse af reglen om databeskyttelse gennem design og databeskyttelse gennem standardindstillinger i databeskyttelsesforordningens artikel 25.

6.3. For den del af behandlingen som knytter sig til den enkelte SVU-administrators anvendelse af US2000, er den enkelte SVU-administrator ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 32 om behandlingssikkerhed. Dette indebærer at den enkelte SVU-administrator, under hensynstagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, skal gennemføre passende tekniske og organisatoriske foranstaltninger, herunder foranstaltninger, der sikrer, at alene brugere med et arbejdsbetinget behov har adgang til US2000. Det indebærer bl.a., at den enkelte SVU-administrator skal foretage en risikovurdering og herefter gennemføre foranstaltninger for at begrænse de identificerede risici. Den enkelte SVU-administrator skal være i stand til at påvise, at SVU-administratorens behandling af oplysningerne er i overensstemmelse med databeskyttelsesforordningen, jf. databeskyttelsesforordningens artikel 24, stk. 1. Dette kan eksempelvis indebære udarbejdelse af procedurer for videresendelse af anmodninger om indsigt eller opfyldelse af oplysningspligten til Uddannelses- og Forskningsstyrelsen, jf. under punkt 5.2.

7. Anvendelse af databehandlere og eventuelle underdatabehandlere

7.1. Uddannelses- og Forskningsstyrelsen er berettiget til at anvende databehandlere og eventuelle underdatabehandlere i tilknytning til SVU-systemet.

7.2. Ved anvendelse af databehandlere og eventuelle underdatabehandlere er Uddannelses- og Forskningsstyrelsen ansvarlig for at efterleve kravene i databeskyttelsesforordningens artikel 28. Uddannelses- og Forskningsstyrelsen er herefter bl.a. forpligtet til:

Alene at anvende databehandlere, der kan stille de fornødne garantier for, at de gennemfører de passende tekniske og organisatoriske sikkerhedsforanstaltninger på en sådan måde, at behandling opfylder kravene i databeskyttelsesforordningen og sikrer beskyttelse af den registreredes rettigheder.

At sikre, at der foreligger en gyldig databehandleraftale mellem Uddannelses- og Forskningsstyrelsen og databehandleren.

At sikre, at der foreligger en gyldig underdatabehandleraftale mellem databehandleren og en eventuel underdatabehandler.

At sikre, at der i relevant omfang føres tilsyn med anvendte databehandlere og eventuelle underdatabehandlere.

7.3 Hvis oplysningerne behandles af databehandlere, skal Uddannelses- og Forskningsstyrelsen efter anmodning fra SVU-administratorerne oplyse om indholdet af aftalerne med databehandlerne, herunder om eventuelle underdatabehandlere.

7.4. Hvis oplysningerne behandles af databehandlere og eventuelle underdatabehandlere, jf. pkt. 7.1, skal Uddannelses- og Forskningsstyrelsen efter anmodning fra SVU-administratorerne oplyse om resultatet af gennemførte tilsyn og initiativer i anledning heraf, jf. pkt. 7.2.

8. Fortegnelse

8.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for at iagttage kravet i databeskyttelsesforordningens artikel 30 om fortegnelser over behandlingsaktiviteter. Dette indebærer, at Uddannelses- og Forskningsstyrelsen fører fortegnelser over de behandlingsaktiviteter, som foretages i SVU-systemet.

8.2. Uddannelses- og Forskningsstyrelsen orienterer efter anmodning SVU-administratorerne om indholdet af ovennævnte fortegnelser.

8.3. Den enkelte SVU-administrator skal – eventuelt på baggrund af indholdet i fortegnelserne hos Uddannelses- og Forskningsstyrelsen – udarbejde egne fortegnelser over de behandlingsaktiviteter, der er omfattet af denne bekendtgørelse.

9. Anmeldelse af brud på persondatasikkerheden til Datatilsynet

9.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 33 om anmeldelse af brud på persondatasikkerheden til Datatilsynet.

9.2. Den enkelte SVU-administrator er dog ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 33 om anmeldelse af brud på persondatasikkerheden til Datatilsynet, hvis et brud på persondatasikkerheden skyldes egen uberettiget anvendelse af SVU-systemet. I et sådant tilfælde er Uddannelses- og Forskningsstyrelsen forpligtet til at bistå SVU-administratoren med nødvendige oplysninger.

10. Underretning om brud på persondatasikkerheden til den registrerede

10.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af databeskyttelsesforordningens artikel 34 vedrørende underretning om brud på persondatasikkerheden til den registrerede.

10.2. Den enkelte SVU-administrator er ansvarlig for iagttagelsen af databeskyttelsesforordningens artikel 34 om underretning til den registrerede om brud på persondatasikkerheden, hvis et brud på persondatasikkerheden skyldes forhold hos SVU-administratoren. I et sådant tilfælde er Uddannelses- og Forskningsstyrelsen forpligtet til at bistå SVU-administratoren med nødvendige oplysninger.

11. Konsekvensanalyse vedrørende databeskyttelse og forudgående høring

11.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af kravet i databeskyttelsesforordningens artikel 35 om konsekvensanalyse vedrørende databeskyttelse. Dette indebærer, at Uddannelses- og Forskningsstyrelsen forud for behandlingen skal foretage en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger, hvis en type behandling, navnlig ved brug af nye teknologier og i medfør af sin karakter, omfang, sammenhæng og formål, sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder.

11.2. Uddannelses- og Forskningsstyrelsen er ligeledes forpligtet til at iagttage kravet i databeskyttelsesforordningens artikel 36 om forudgående høring af tilsynsmyndigheden, når kravet om høring finder anvendelse.

12. Overførsel af personoplysninger til tredjelande eller internationale organisationer

12.1. Uddannelses- og Forskningsstyrelsen er ansvarlig for iagttagelsen af kravene i databeskyttelsesforordningens kapitel V, hvis der sker overførsel af personoplysninger til tredjelande eller internationale organisationer.

13. Klager

13.1. SVU-administratorerne og Uddannelses- og Forskningsstyrelsen er hver især ansvarlig for behandling af eventuelle klager fra registrerede, hvis klagerne omhandler overtrædelse af bestemmelser i databeskyttelsesforordningen, for hvilken SVU-administratorerne eller Uddannelses- og Forskningsstyrelsen efter denne bekendtgørelse er ansvarlig.

13.2. Hvis en SVU-administrator eller Uddannelses- og Forskningsstyrelsen modtager en klage, som rettelig bør behandles af den anden part, sendes klagen til denne part snarest muligt.

13.3. Hvis en SVU-administrator eller Uddannelses- og Forskningsstyrelsen modtager en klage, hvor en del af klagen rettelig bør behandles af den anden part, sendes denne del af klagen til besvarelse hos denne part snarest muligt.

13.4. Den registrerede skal, i forbindelse med en SVU-administrators eller Uddannelses- og Forskningsstyrelsens oversendelse af en klage eller en del heraf til den anden part, oplyses om det væsentligste indhold af denne bekendtgørelse.

14. Orientering af den anden part

14.1. Uddannelses- og Forskningsstyrelsen og de enkelte SVU-administratorer orienterer hinanden om væsentlige forhold, der har betydning for de behandlinger og det system, der er omfattet af denne bekendtgørelse.

Til toppen